ネイティブ監査
- GPMC.msc を実行して監査ポリシー設定を構成します → 「Default Domain Policy」を編集 → コンピューターの構成 → ポリシー → Windows の設定 → セキュリティの設定 → ローカル ポリシー → 監査ポリシー → アカウント管理の監査 → 定義 → 成功。
- ADSI Edit を開いて、オブジェクト レベルの Active Directory の監査設定を構成します:"Default naming context" に接続 → "OK" をクリック → ドメイン名が付いた DomainDNS オブジェクトを右クリック → Properties → Security(タブ)→ Advanced(ボタン)→ Auditing(タブ)→ Principal "Everyone" を追加 → Type "Success" → Applies to "This object and Descendant objects" → Permissions:→ 次の項目を除くすべてのチェックボックスを選択します:"Full Control"、"List Contents"、"Read all properties"、"Read permissions" → "OK" をクリック。
- GPMC.msc を実行して、セキュリティ イベント ログの容量を拡大します:→ "Default Domain Policy" を編集 → Computer Configuration → Policies → Windows Settings → Security Settings → Event Log → Define:
a. 最大セキュリティ ログ サイズを 1gb に設定
b. セキュリティ ログの保持方法を "Overwrite events as needed" に設定
"gpupdate /force" コマンドを実行します。 - eventvwr.msc を実行し、イベント ID 4728 でセキュリティ ログをフィルタリングして、ユーザーがセキュリティが有効化されたグローバル グループに追加されたタイミングを検出します。このケースでのグループ名は "Domain Admins" です。
Netwrix Auditor for Active Directory
- Netwrix Auditor を実行 → "Alerts" に移動 → 事前定義されたアラート "Group Membership Changes" を見つけます → 有効化:"Mode" を "On" に変更します。
- アラートをダブルクリック → 「受信者」に移動し、アラートを届けたいメールアドレスを指定します。
誰かが Domain Admins グループを変更するたびに、次のような同様のアラートが届きます。
共有する